Zum Inhalt springen
biwak

Ratgeber

Recht & Datenschutz

Brauchen wir einen AV-Vertrag für ein KI-Werkzeug, und was muss darin stehen?

Art. 28 DSGVO für KI-Werkzeuge: wann ein AV-Vertrag nötig ist, welche Pflichtinhalte er hat, welche Anlage fast immer fehlt, was Standardklauseln nicht lösen.

Mit KI-Unterstützung erstellt

Veröffentlicht

Aktualisiert 5 Min. Lesezeit

Wann überhaupt, und wer hier was ist

Ein Auftragsverarbeitungsvertrag wird fällig, wenn jemand personenbezogene Daten für Sie und nach Ihren Weisungen verarbeitet. Die Rollen sind nach den tatsächlichen Verhältnissen zu bestimmen: Wer über Zwecke und wesentliche Mittel entscheidet, ist Verantwortlicher, unabhängig davon, was im Vertrag als Überschrift steht.

Die Rollen ergeben sich aus den tatsächlichen Tätigkeiten in der konkreten Situation, nicht aus der formalen Bezeichnung, etwa in einem Vertrag.
EDSA, Leitlinien 07/2020 zu den Begriffen Verantwortlicher und Auftragsverarbeiter, Version 2.1, Rn. 12 (sinngemäß)

Für KI-Werkzeuge folgt daraus eine Kette, nicht ein Vertrag: Sie sind Verantwortlicher, der Werkzeuganbieter ist Auftragsverarbeiter, der Modellanbieter Unterauftragsverarbeiter. Und Achtung bei der Rückrichtung: Ein Auftragsverarbeiter, der eigene Zwecke hinzufügt, etwa Produktverbesserung, Modellbewertung oder Missbrauchserkennung über Kunden hinweg, wird für diese Verarbeitung selbst Verantwortlicher (Art. 28 Abs. 10 DSGVO). Genau dort sitzt der Streitpunkt in vielen KI-Verträgen.

Die Pflichtinhalte

Art. 28 DSGVO verlangt einen Vertrag oder ein anderes bindendes Rechtsinstrument, das folgende Punkte regelt:

  • Gegenstand und Dauer der Verarbeitung
  • Art und Zweck
  • Arten personenbezogener Daten und Kategorien betroffener Personen
  • dokumentierte Weisungen, auch zu Übermittlungen in Drittländer
  • Vertraulichkeit der eingesetzten Personen und Sicherheit nach Art. 32
  • vorherige gesonderte oder allgemeine schriftliche Genehmigung von Unterauftragsverarbeitern und gleichwertige Weitergabe der Pflichten
  • Unterstützung bei Betroffenenrechten, Sicherheitsvorfällen, Folgenabschätzungen und vorheriger Konsultation
  • Löschung oder Rückgabe nach Ende der Leistung, einschließlich vorhandener Kopien
  • Nachweise und Überprüfungen
  • unverzügliche Information, wenn eine Weisung rechtswidrig erscheint

Die Anlage, die fast immer fehlt

„Nutzungsdaten und Inhalte“ ist keine Aufzählung. Bei einem Agentenwerkzeug fließt deutlich mehr, als ein Standardformular vorsieht, und was nicht in der Anlage steht, ist auch nicht durch eine Weisung gedeckt:

  • Eingaben, Anweisungen und Gesprächsverlauf;
  • Ausschnitte aus Dokumenten, Dateinamen, Ordnerstrukturen, Projektzusammenhang;
  • Ausgaben von Werkzeugen: Befehlsausgaben, Suchergebnisse, abgerufene Seiten, Protokolle;
  • Identität, Anmeldung, Rolle, Gerät und Zugriffsdaten;
  • Zugangsdaten und Geheimnisse, die unterwegs auftauchen können, samt Sicherheitsbefunden;
  • Support-Pakete, Fehlerberichte und Anhänge;
  • Betriebs-, Verbrauchs- und Sicherheitsdaten sowie daraus abgeleitete Bewertungen;
  • besondere Kategorien nach Art. 9 und Daten nach Art. 10 DSGVO, die beiläufig vorkommen können, in Personalakten, Gutachten oder Schriftsätzen praktisch unvermeidlich.

Dazu die Klauseln, um die es sich beim Verhandeln zu streiten lohnt: kein Training und keine Produktverbesserung auf Ihren Inhalten ohne gesonderte, technisch durchgesetzte Freigabe; Aufbewahrung und menschliche Durchsicht je Anbieter, Modell und Version offengelegt; Löschung auch in Warteschlangen, Zwischenspeichern und Sicherungen, mit Nachweis; Vorabinformation und echtes Widerspruchsrecht bei neuen Unterauftragsverarbeitern.

Unterauftragsverarbeiter: die Liste, die jederzeit vorliegen soll

Verantwortliche sollen Angaben zur Identität, also Name, Anschrift und Ansprechpartner, aller Auftrags- und Unterauftragsverarbeiter jederzeit verfügbar haben, unabhängig vom Risiko der Verarbeitung. Die Pflicht, hinreichende Garantien zu prüfen, gilt ebenfalls unabhängig vom Risiko; nur die Prüftiefe richtet sich nach den Maßnahmen.
EDSA, Stellungnahme 22/2024 vom 7. Oktober 2024 (sinngemäß)

„Cloud- und KI-Partner“ genügt damit nicht. Was Sie brauchen, ist ein Verzeichnis, in dem je Eintrag steht: Rechtsträger, Anschrift, Leistung, Modell (soweit einschlägig), Verarbeitungsland, Land des Supportzugriffs, Übermittlungsmechanismus und das Datum der letzten Prüfung. Diese Liste ist die eigentliche Arbeit; der Vertrag ist der leichtere Teil.

Der Fehler mit den Standardklauseln

Die Kommission hat zwei verschiedene Klauselwerke erlassen: den Durchführungsbeschluss (EU) 2021/915 für Verträge zwischen Verantwortlichen und Auftragsverarbeitern nach Art. 28 Abs. 7 DSGVO und den Durchführungsbeschluss (EU) 2021/914 für Übermittlungen in Drittländer. Die Klauseln für die Auftragsverarbeitung ersetzen keine Prüfung nach Kapitel V DSGVO. Welcher Mechanismus eine Übermittlung trägt, etwa ein Angemessenheitsbeschluss oder Standardvertragsklauseln mit Bewertung des Drittlands, ist gesondert zu bestimmen; das erklärt der Artikel zu US-Anbietern und Drittlandübermittlung.

Was das bei Biwak bedeutet

Biwak, gemessen an diesem Artikel, Stand 23. September 2026
AV-VertragIn VorbereitungDie AGB sagen Unternehmern einen AV-Vertrag auf Wunsch ohne Zusatzkosten zu; der Vertrag selbst und die TOM-Dokumentation nach Art. 32 sind in Vorbereitung. Den Stand zeigt die Sicherheitsseite.
Was übermittelt wirdFrage, Kontext, DateiinhalteFür jeden Modellauftrag gehen Eingaben, der benötigte Gesprächskontext und verwendete Dateiinhalte an das Sprachmodell. Die Dateien selbst bleiben im Arbeitsordner auf Ihrem Rechner.
UnterauftragsverarbeiterBenannt, mit einer LückeDie Datenschutzerklärung nennt die Empfänger mit Anschrift, für Modellaufträge die Supabase Pte. Ltd (Singapur, Datenbank in Frankfurt am Main) und die PREM SA (Lugano, Schweiz). Die Rechenpartner hinter Prem sind nicht öffentlich benannt; Prem nennt sie und einen AV-Vertrag nur auf Anfrage. Abschnitt 14.
Speicherung und Training beim ModellanbieterZugesagt, nicht technisch abgesichertEingaben werden laut Anbieter nicht gespeichert und nicht zum Training verwendet. Das steht in dessen Dokumentation, nicht im AV-Vertrag; Prem verpflichtet seine Partner vertraglich, ohne technische Absicherung.
Konto und AbrechnungAnmelde- und VerbrauchsdatenBiwak verarbeitet Anmelde- und Verbrauchsdaten für Zugang, Kontingente und Abrechnung in einer Datenbank in Frankfurt am Main. Auch für die einmaligen 100 Test-Credits ist ein Konto nötig.
Diese WebsiteHoster als AuftragsverarbeiterVercel Inc., USA, mit Standardvertragsklauseln nach Art. 46 DSGVO; aufgeführt in Abschnitt 9 der Datenschutzerklärung.

Gemessen am eigenen Maßstab fehlen bei Biwak heute drei Dinge: der unterschriebene AV-Vertrag, die TOM-Dokumentation und die öffentliche Nennung der Rechenpartner hinter Prem. Bis das vorliegt, prüfen Sie genau, welche personenbezogenen Daten Sie in Aufträge geben.

Häufige Fragen

Wir haben ein Formular vom Anbieter bekommen, genügt das?

Prüfen Sie zwei Stellen. Erstens die Anlage: Stehen dort die Datenarten, die bei Ihnen wirklich fließen, oder nur „Nutzungsdaten“? Zweitens die Unterauftragsverarbeiter: Stehen Rechtsträger, Land und Übermittlungsmechanismus je Eintrag da, oder eine Gattungsbezeichnung? Beide Lücken sind häufig, und beide fallen bei einer Prüfung auf.

Was ist beim Biwak-Modellzugang zu prüfen?

Drei Punkte. Der AV-Vertrag ist in Vorbereitung; die AGB sagen ihn Unternehmern auf Wunsch zu. Die Kette steht in Abschnitt 9 und 14 der Datenschutzerklärung, die Rechenpartner hinter der PREM SA nennt Prem nur auf Anfrage. Und für die Drittlandfrage gilt: PREM SA in der Schweiz mit Angemessenheitsbeschluss, Vercel und Supabase mit Standardvertragsklauseln.

Was, wenn der Anbieter unsere Daten für Verbesserungen nutzen will?

Dann ist er für diese Verarbeitung nicht mehr Auftragsverarbeiter, sondern Verantwortlicher, mit eigener Rechtsgrundlage, eigener Transparenzpflicht und eigener Vereinbarkeitsprüfung. Standardmäßig gehört das im Vertrag ausgeschlossen. Eine Freigabe muss gesondert, bestimmt, rollenklar und technisch durchsetzbar sein; bei Beschäftigtendaten ist eine Einwilligung dafür besonders angreifbar.

Reicht es, wenn der Anbieter „ISO 27001“ vorlegt?

Nein. Ein Zertifikat belegt ein Managementsystem, keine Rechtsgrundlage und keinen Übermittlungsmechanismus. Es ist ein guter Baustein für die Prüfung hinreichender Garantien nach Art. 28 Abs. 1 DSGVO und ersetzt weder Vertrag noch Anlage noch Drittlandprüfung.

Quellen

  1. Verordnung (EU) 2016/679 (DSGVO), Art. 28
  2. EDSA: Leitlinien 07/2020 zu Verantwortlichem und Auftragsverarbeiter, Version 2.1
  3. EDSA: Stellungnahme 22/2024 zu Pflichten beim Einsatz von Auftragsverarbeitern
  4. Durchführungsbeschluss (EU) 2021/915 (Standardvertragsklauseln nach Art. 28 Abs. 7 DSGVO)
  5. Durchführungsbeschluss (EU) 2021/914 (Standardvertragsklauseln für Drittlandübermittlungen)
  6. Biwak: Datenschutzerklärung, Abschnitte 9 und 14

Dieser Text ist keine Rechtsberatung. Er ist die Vorarbeit, die wir für uns selbst machen mussten, mit den Fundstellen, damit Ihre Anwältin nicht bei Null anfängt. Wo eine Frage von Ihren Umständen abhängt, steht es dabei.

Weiterlesen

Alle Artikel